自身の顧客を標的にしたハッカーをひそかに支援していたフロリダ州のランサムウェア交渉担当者に、連邦刑務所で70か月の刑が言い渡された。フロリダ州Land O'Lakes在住のAngelo Martino被告(41歳)は、BlackCatのランサムウェアグループに機密情報を提供し、支援を依頼していた企業に対する身代金要求額を攻撃者が引き上げられるようにしていた。
2026年7月9日の判決は、恐喝によって州際通商を妨害する共謀についてMartinoが有罪を認めたことを受けたものだ。同被告はさらに、他の2人のサイバーセキュリティ専門家と協力し、米国の別の被害者に対するランサムウェア攻撃を開始したことも認めた。当局は、犯行に関連する資産約1000万ドルを押収した。
米司法省の判決発表によると、Martinoは米国のサイバーインシデント対応企業に勤務していた2023年4月、BlackCatの運営者との協力を始めた。
この事件は、ランサムウェア攻撃からの復旧に取り組む組織が抱える重大なリスクを浮き彫りにしている。信頼された交渉担当者は、保険の補償上限額や支払いに関する協議、機密性の高い復旧判断にアクセスできるため、その信頼が悪用されれば攻撃者にとって価値ある情報になり得る。
Angelo MartinoはいかにBlackCatによるランサムウェア被害者の恐喝を助けたか
Martinoは5人の被害者を担当するランサムウェア交渉担当者として働く一方、ALPHVとしても知られるBlackCatグループにひそかに協力していた。
顧客の交渉上の立場を守る代わりに、同被告は保険契約の補償上限額や社内戦略を攻撃者に開示した。この情報によってBlackCatは身代金の支払い額を最大化でき、同グループは情報提供の見返りにMartinoへ報酬を支払った。
司法省の有罪答弁発表は、Martinoの雇用主と顧客がこの取り決めを知らなかったことを確認している。
Martinoはまた、テキサス州のKevin Martinおよびジョージア州のRyan Goldberg(いずれも元サイバーセキュリティ専門家)と共謀し、2023年4月から11月にかけて、米国の別の組織にBlackCatのランサムウェアを展開した。
Martinは共謀が始まった後にMartinoのインシデント対応企業へ加わり、Goldbergは別の企業に勤務していた。
BlackCatはランサムウェア・アズ・ア・サービス(RaaS)グループとして運営され、攻撃を実行して運営者と収益を分けるアフィリエイトにマルウェアと恐喝の基盤を提供していた。
ある攻撃では、3人の共謀者が被害者からビットコインで約120万ドルを恐喝した。3人は身代金の取り分を分配し、複数の経路を通じて収益を洗浄した。
この計画は、内部関係者によるアクセスがランサムウェアの被害をいかに拡大させるかを示している。被害者は単に犯罪者と交渉していたのではなく、同じ攻撃者を支援する人物に、知らないまま機密情報を共有していた。
同様の内部関係者リスクは、Coinbaseのデータ侵害など、内部関係者が顧客情報の流出を助けたとされる他のセキュリティインシデントでも現れている。
懲役刑、押収資産、被害弁償
Martinoは4月14日、恐喝によって州際通商を妨害する共謀1件について有罪を認めた。この罪には最高20年の刑が科される。
米連邦地裁のK. Michael Moore判事は、7月9日、同被告に禁錮70か月を言い渡した。
司法省によると、共謀者のMartinとGoldbergにはそれぞれ、5月1日に禁錮48か月の刑が言い渡された。
連邦捜査当局はまた、暗号資産、自動車、フードトラック、そしてこの計画を通じて購入または取得された高級釣り船など、Martinoに関連する約1000万ドル相当の資産を押収した。
政府は9月17日に被害弁償に関する審理を予定し、Martinoが被害者にいくら支払うことになるかを決めるとしていた。公開されている司法省の発表では、その後の弁償額は確認されていない。
捜査はFBIのマイアミ支局が主導し、米国シークレットサービスが協力した。
Martinoの訴追は、BlackCatに対する連邦当局のこれまでの取り組みに続くものだ。2023年12月、FBIは同グループのインフラを妨害し、複数のウェブサイトを押収するとともに、数百人のランサムウェア被害者によるシステム復旧を助ける復号ツールを公開した。
司法省は、このツールによって身代金約9900万ドルの支払いが回避されたと推定している。
今回の訴追は、刑事責任がランサムウェアを展開する運営者だけに及ぶものではないことも示している。特権アクセスを利用して恐喝を故意に助けた個人は、相当長期の懲役刑や資産の押収に直面する可能性がある。
組織がランサムウェア交渉のリスクを低減する方法
Martinoの事件は、外部のインシデント対応業者に対する監督と、ランサムウェア交渉中に共有される機密情報について懸念を提起している。
組織が攻撃中に外部の専門家を起用することは多い。社内チームだけでは、交渉、復旧、法的義務への対応を同時に管理する専門知識や能力が不足しているためだ。
こうした専門家は、保険情報、事業復旧の優先事項、機密通信にアクセスする必要がある場合がある。その信頼が損なわれれば、通常のネットワークアクセスでは得られない影響力を攻撃者に与える可能性がある。
組織は、外部のランサムウェア交渉担当者を起用する際、次の4つの対策を検討すべきだ。
- 業者の担当者を確認する。交渉を担当する人物を確認し、関連する資格を審査したうえで、機密性の高い判断に関する責任を明確にする。
- 機密情報へのアクセスを制限する。保険の補償上限額、財務情報、社内の交渉戦略は、業務上必要な場合に限って共有する。
- 独立した監督を維持する。重要な交渉上の判断、支払いの推奨、攻撃者との通信について、文書化された承認を必須とする。
- 交渉記録を保存する。捜査、保険請求、将来の法的手続きに備え、関連する通信記録と取引書類を保管する。
こうした対策で内部関係者の脅威をなくすことはできないが、侵害された1人の人物が発見されることなく復旧の判断に影響を及ぼす機会を減らすことはできる。
組織は、セキュリティインシデント中に外部対応者へ特権アクセスを付与する際、より広範な内部脅威対策も検討すべきだ。ネットワークのセグメンテーションによってランサムウェアの被害をさらに限定できる。ゼロトラスト型ランサムウェアテストでは、システム間のアクセスを制限することで攻撃の封じ込めに役立つことが示されている。
BlackCatのランサムウェア活動は法執行機関による継続的な妨害を受けてきたが、Martinoの事件は別の問題を浮き彫りにしている。犯罪者は、自分たちとの交渉を任された人物に寄せられた信頼を悪用できるのだ。
ランサムウェアに直面する企業にとって、交渉に関する情報を守り、独立した監督を維持することは、インシデント対応に欠かせない要素だ。
こちらも読む:ランサムウェアが暗号化を利用する仕組みを理解すれば、攻撃によって難しい支払い判断を迫られる前に、セキュリティチームは復旧手順を準備できる。





